长期被视为自由软件与隐私标杆的密码管理器Bitwarden,在分发策略上迈出了决定性的一步。2026年10月9日,Bitwarden在官方社区发布公告,宣布从下一个版本开始,在各大应用商店以及官网下载页面分发的客户端安装包,将全面切换为商业许可版本。尽管官方再三强调GitHub上的GPLv3开源源码仍会保持更新,现有功能与自托管方案完全不变,但这一举措意味着普通用户接触到的软件分发默认值,已经彻底脱离了开源软件促进会(OSI)定义的自由软件轨道。
这场变动不能简单理解为官方口中的反倒卖维权。它是Bitwarden技术团队至少筹划了两年的工程收口,其核心影响在于:通过将最广泛的分发渠道替换为专属商业许可,官方为未来的商业闭源组件铺平了道路,而纯GPL开源版本正在实质性退居二线。
功能一致性承诺背后的文字游戏
在发布许可变更公告之前,Bitwarden已验证的最新桌面客户端为2026.9.1,浏览器扩展为2026.9.3,两款核心程序均在2026年10月1日刚完成版本发布。虽然官方尚未公布首个改换商业许可构建包的精确版本号,仅以“下一个版本”代称,但其分发策略已经引来了社区极高强度的质询。

官方发帖人RyanL最初在公告中承诺,所有当前功能在双版本中完全可用。然而在社区用户grb的追问下,话术的边界迅速浮出水面。RyanL随后在跟帖中明确承认,未来的部分新组件将仅存在于商业版本中,并且新开发的功能将逐案评估适用何种许可证。
所谓双版本功能一致,只是Bitwarden对过去特性的封存,而非对未来的承诺。
这一表态直接坐实了自由软件社区的担忧。官网下载页面已确定将直链指向商业许可安装包,这意味着大部分普通用户将默认安装受专属协议约束的程序。开源版本虽然继续存在,但在后续演进中极易沦为缺少核心商业特性的二等公民。
- 风险.依赖源码自编译的下游分发版本与自托管用户,未来很可能在新特性迭代上与官方商店版本出现功能断层。
埋藏两年的工程伏线与法律悖论
追溯代码库的演进可以看清,此次许可调整绝非临时起意。Bitwarden客户端仓库根目录的LICENSE.txt虽然规定核心代码遵循GPLv3,但其中的bitwarden_license目录受专属商业许可约束,该许可文本的起草日期最早可追溯至2020年9月4日。其第2.3条明确规定,禁止第三方分发、转让代码,或利用其构建存在竞争关系的商业产品。
真正的分水岭出现在两年前。2024年10月17日至25日期间,社区围绕Issue #11611爆发了“桌面版2024.10.0不再是自由软件”的激烈争论,起因正是代码中引入了受限专有SDK。创始人Kyle Spearrin在2024年10月24日紧急重构代码,将SDK剥离以维系纯GPL版本的编译,但他当时就已经明确对社区预警:未来若必须集成商业SDK,将提供不同的构建变体。随后,仓库内部的Nx构建文档中便悄然确立了oss与commercial两套并行目标。
这两年间完成的架构准备,最终在分发层兑现。但官方打出的公关旗号与法律法理存在明显错位。Bitwarden宣称调整许可证是为了打击重新打包并倒卖软件的投机者,然而在自由软件基金会与GPLv3协议框架下,代码本身的商业再分发与收费分发是完全合法的权利。
官方无法用GPLv3去禁止别人打包收费,于是选择收紧分发权,直接将下载渠道迁移至源码可用(Source-Available)性质的商业许可。这种许可证并未获得开源促进会认证,它保护的不是自由软件生态,而是Bitwarden官方对下游分发与商业变现的排他性控制。
开源纯度瓦解后的生态阵营抉择
在现代开源基础设施遭遇商业搭便车困境时,转向更具防御性的许可并不罕见,但Bitwarden此举对其自身赖以生存的品牌资产构成了不可逆的损耗。

与同类竞品横向对比,各家的边界此前十分清晰:KeePassXC完全坚持本地纯GPL开源,虽然避开了所有云端协议纠纷,却缺失了开箱即用的官方多端同步能力;Proton Pass走的是客户端开源而后端闭源路线,且完全不支持自托管。Bitwarden原本凭借客户端与服务端全链路开源、兼顾自托管与云同步的平衡,坐稳了中间生态的交椅。如今分发策略的切分,让这一道德与技术平衡开始倾斜。
对于最广泛的普通密码管理用户而言,只要基础个人版继续保持免费、代码依然公开可读,日常使用体验在短期内不会有明显感知。但对于开源倡导者与深度自托管群体,裂痕已经产生。
兼容Bitwarden协议的第三方服务端Vaultwarden等开源生态,未来在适配新客户端时可能面临技术挑战。一旦新功能被封装进商业许可专属的组件中,下游开源生态若想跟进,就必须自行逆向重写逻辑,否则就会破坏自身的GPL纯度。
- 结论.Bitwarden没有走向彻底闭源,但它选择了一条大公司常见的源码可用折中路;选择信任纯粹开源的用户,需要开始审视自己的工具链依赖。
